Ресурсы
Раздел предназначен для работы с ресурсами — объектами, к которым требуется получить доступ от имени учетных записей, хранящихся в Indeed PAM. К ресурсам относятся Windows- и Linux-серверы, рабочие станции, СУБД, сетевое оборудование, веб-сайты или клиентские приложения.
Профиль ресурса
Для каждого ресурса отображаются:
- Пользовательские подключения — список подключений для установки соединения с ресурсом.
Для каждого ресурса можно создать несколько пользовательских подключений. Это необходимо при наличии на сервере нескольких приложений, требующих привилегированного доступа. - Разрешения — список выданных разрешений для подключения к ресурсу.
- Локальные учетные записи — список учетных записей, которые используются для открытия сессии на ресурсе.
- Группы ресурсов — список групп, в которые добавлен ресурс.
- Сессии — список активных, завершенных и прерванных сессий на ресурсе.
- События — записи об операциях, связанных с ресурсом.
- Службы — список приложений, которые могут запускаться автоматически при запуске операционной системы. Вкладка отображается, если у связанного ресурса есть настроенное сервисное подключение для Windows.
Найти ресурс
Введите в поисковую строку имя ресурса, DNS-имя, IP-адрес, адрес подключения или тег и нажмите .
Нажмите Расширенный поиск, введите один или несколько запросов и нажмите Найти.
Добавить ресурс
Чтобы подключиться к ресурсу, его необходимо добавить в Indeed PAM. Это можно сделать следующими способами:
- Вручную в консоли администратора PAM.
- Автоматически с помощью CSV-файла, если требуется одновременно добавить несколько ресурсов.
- Добавить вручную
- Добавить из файла
Перейдите в раздел Ресурсы и нажмите Добавить.
Заполните поле Имя ресурса.
Для ресурсов с ОС Windows укажите имя компьютера.Заполните поле DNS-имя и/или IP-адрес.
Введите описание и нажмите Вперед.
Выберите тип пользовательского подключения.
Выберите Адрес подключения:
- Наследовать из ресурса — адрес подключения дублирует DNS-имя, URL- или IP-адрес ресурса.
- Указать вручную — адрес подключения задается вручную в формате
https://app.local:portилиhttps://app.local.
Заполните поле Порт.
Укажите дополнительные параметры в зависимости от выбранного типа подключения:
PostgreSQL или MSSQL
Заполните поле База данных по умолчанию.
Выбор базы по умолчанию не ограничивает доступ пользователя к другим базам данных на этом ресурсе. Доступные базы определяются правами учетной записи СУБД, указанной в разрешении.SSH
Задайте Отпечаток SSH-ключа:
- Получить с ресурса — используйте отпечаток SSH-ключа с ресурса.
- Указать вручную — выберите алгоритм и введите отпечаток в формате SHA256.
RDP
(Опционально) Включите опцию Запустить как администратор.
RDP-сессия откроется с параметром/admin. Пользователь получит доступ к административной консоли и сможет выполнять команды, требующие повышенных привилегий.Собственный тип пользовательского подключения
ПримечаниеДобавить собственный тип пользовательского подключения можно в разделе Конфигурация → Пользовательское подключение.
(Опционально) В поле URL страницы входа укажите URL-адрес, на который нужно перейти при запуске веб-сессии.
(Опционально) Включите опцию Регулярное выражение, если при переходе на указанную страницу в URL-адрес динамически добавляются параметры запроса.
В поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.Пример
Сессия открывается по адресу
https://app.org/mainpage.
При переходе по ссылке к URL динамически добавляются параметрыthemeиpage.
Адрес страницы принимает видhttps://app.org/mainpage/?theme=dark&page=dashboard.
Чтобы перейти на нужный адрес, включите опцию Регулярное выражение и в поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.
Например:https://app.org/mainpage*, где символ*заменяет дополнительные параметры в строке запроса.
(Опционально) Включите опцию Использовать коннектор для сервисного подключения и настройте сервисное подключение. На следующем шаге выберите сервисную учетную запись.
Нажмите Вперед.
Проверьте введенные данные и нажмите Сохранить.
Создайте файл в формате CSV по следующему шаблону:
Name;Description;DNS name;IP address;UC type;UC address;UC port;UC matching url;UC matching url is regex;SC account name;SC type;SC SSH template;SC address;SC port;Cisco privilege mode passwordПараметры
Параметр Требование ОписаниеNameОбязательный Имя ресурса DescriptionНеобязательный Описание илиDNS nameIP addressОбязательный DNS-имя или IP-адрес ресурса. Можно указать один из параметров. UC typeОбязательный Тип пользовательского подключения. Подробнее о типах читайте в разделе Пользовательское подключение. UC addressНеобязательный IP-адрес или DNS-имя пользовательского подключения UC portНеобязательный Порт пользовательского подключения UC matching urlНеобязательный URL-адрес страницы входа для веб-ресурса UC matching url is regexНеобязательный URL-адрес страницы входа является регулярным выражением. Возможные значения: truefalse
.UC matching urlSC account nameНеобязательный Имя сервисной учетной записи SC typeНеобязательный Тип сервисного подключения. Подробнее о типах читайте в разделе Сервисное подключение. SC SSH templateНеобязательный Имя шаблона SSH-коннектора. Укажите, если выбран тип сервисного подключения SSH.SC addressНеобязательный IP-адрес или DNS-имя сервисного подключения SC portНеобязательный Порт для сервисного подключения Cisco privilege mode passwordНеобязательный Пароль для привилегированного входа Cisco. Укажите, если задан тип сервисного подключения .Cisco IOSПример CSV-файла
APP01;Application server;app01.local;;RDP;;;;;DOMAIN\svc_app;Windows;;;;
WEB01;Corporate website;portal.local;;WebTemplate;https://portal.local/;;https://portal.local/login;FALSE;DOMAIN\svc_web;Windows;;;;
SSH01;Linux server;;192.168.0.50;SSH;;;;;;;;;;В консоли администратора перейдите в раздел Ресурсы.
Нажмите Добавить из файла.
В открывшемся окне нажмите Выбрать и загрузите CSV-файл.
(Опционально) Включите опцию Добавлять с политикой, если для ресурсов требуется определить политику.
Нажмите Сохранить
Добавить ресурс в группу
Группы позволяют организовать работу в консоли. Сгруппируйте ресурсы по нужному признаку, например по отделу или типу подключения.
Чтобы добавить ресурс в группу:
- Откройте профиль ресурса и перейдите на вкладку Группы ресурсов.
- Нажмите Добавить группу ресурсов.
- Выберите группу и нажмите Вперед.
- Выберите одно или несколько пользовательских подключений и нажмите Вперед.
- Проверьте данные и нажмите Добавить.
Добавить службу
Вкладка Службы отображается, если у ресурса настроено сервисное подключение для Windows.
Добавьте в PAM службы, которые запускаются от имени учетных записей, управляемых PAM. Эти службы автоматически получат актуальный пароль учетной записи при его смене через PAM.
Чтобы добавить службу:
- Откройте профиль ресурса и перейдите на вкладку Службы.
- Введите имя службы и описание.
- (Опционально) Задайте опцию Перезапускать службу при смене пароля службы.
Если сменить пароль учетной записи в Indeed PAM, пароль службы, связанной с этой учетной записью, также меняется. Включите эту опцию, чтобы при смене паролей служба перезапускалась. - Нажмите Вперед.
- Выберите учетную запись для службы и нажмите Вперед.
- Проверьте данные и нажмите Добавить.
Выбрать политику
Политика регулирует действия пользователя на ресурсе. Например, можно ограничить работу буфера обмена или разрешить выполнение определенных SSH-команд.
- Один ресурс
- Несколько ресурсов
Чтобы установить политику:
- Откройте профиль ресурса и нажмите
напротив параметра Политика.
- В появившемся окне выберите политику и нажмите Выбрать.
Чтобы установить политику для нескольких ресурсов:
- Перейдите в раздел Ресурсы и выберите нужные ресурсы.
- Нажмите Установить политику.
- Выберите политику и нажмите Выбрать.
- Нажмите Установить, чтобы подтвердить выбор политики.
Установить подразделение
- Один ресурс
- Несколько ресурсов
Чтобы установить подразделение:
- Перейдите в раздел Ресурсы и откройте профиль ресурса.
- Нажмите Переместить.
- В появившемся окне выберите подразделение и нажмите ОК.
Чтобы установить подразделение для нескольких ресурсов:
- Перейдите в раздел Ресурсы и выберите нужные ресурсы.
- Нажмите Установить подразделение.
- Выберите подразделение и нажмите ОК.
- Нажмите Установить, чтобы подтвердить выбор подразделения.
Добавить и удалить тег
Теги помогают организовать работу в PAM. Если у вас еще нет тегов, создайте их в разделе Конфигурация.
- Один ресурс
- Несколько ресурсов
Чтобы добавить теги ресурсу:
- Откройте профиль ресурса и нажмите
рядом с полем Теги.
- Выберите один или несколько тегов и нажмите Вперед.
- Проверьте данные и нажмите Добавить.
Чтобы добавить теги для нескольких ресурсов:
- В разделе Ресурсы выберите нужные ресурсы и нажмите Добавить теги.
- Выберите один или несколько тегов и нажмите Вперед.
- Проверьте данные и нажмите Добавить.
Чтобы удалить тег, в профиле ресурса нажмите рядом с нужным тегом и подтвердите действие.
Добавить пользовательское подключение
Добавьте пользовательское подключение, чтобы открывать сессии по различным протоколам.
Откройте профиль ресурса.
На вкладке Пользовательские подключения нажмите Добавить пользовательское подключение.
Выберите тип подключения.
Выберите адрес подключения:
- Наследовать из ресурса — адрес подключения дублирует DNS-имя, URL- или IP-адрес ресурса.
- Указать вручную — адрес подключения задается вручную в формате
https://app.local:portилиhttps://app.local.
(Опционально) Укажите порт, если он отличается от порта по умолчанию.
Укажите дополнительные параметры в зависимости от выбранного типа подключения:
PostgreSQL или MSSQL
Заполните поле База данных по умолчанию.
Выбор базы по умолчанию не ограничивает доступ пользователя к другим базам данных на этом ресурсе. Доступные базы определяются правами учетной записи СУБД, указанной в разрешении.SSH
Задайте Отпечаток SSH-ключа:
- Получить с ресурса — используйте отпечаток SSH-ключа с ресурса.
- Указать вручную — выберите алгоритм и введите отпечаток в формате SHA256.
RDP
(Опционально) Включите опцию Запустить как администратор.
RDP-сессия откроется с параметром/admin. Пользователь получит доступ к административной консоли и сможет выполнять команды, требующие повышенных привилегий.Собственный тип пользовательского подключения
ПримечаниеДобавить собственный тип пользовательского подключения можно в разделе Конфигурация → Пользовательское подключение.
(Опционально) В поле URL страницы входа укажите URL-адрес, на который нужно перейти при запуске веб-сессии.
(Опционально) Включите опцию Регулярное выражение, если при переходе на указанную страницу в URL-адрес динамически добавляются параметры запроса.
В поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.Пример
Сессия открывается по адресу
https://app.org/mainpage.
При переходе по ссылке к URL динамически добавляются параметрыthemeиpage.
Адрес страницы принимает видhttps://app.org/mainpage/?theme=dark&page=dashboard.
Чтобы перейти на нужный адрес, включите опцию Регулярное выражение и в поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.
Например:https://app.org/mainpage*, где символ*заменяет дополнительные параметры в строке запроса.
Нажмите Сохранить.
Добавить разрешение
Разрешения позволяют пользователям подключаться к ресурсам.
Чтобы добавить разрешение:
- Откройте профиль ресурса и нажмите Добавить разрешение.
- Выберите пользователей или группу пользователей и нажмите Вперед.
- Выберите одно или несколько подключений и нажмите Вперед.
- Выберите учетную запись:
- Выбрать УЗ в PAM — учетная запись, от имени которой пользователь открывает сессию на ресурсе.
- Пользовательская УЗ — в разрешении не указывается учетная запись.
Пользователь вводит логин и пароль учетной записи на ресурсе. В RDP- и SSH-сессиях можно войти с текущими учетными данными пользователя Indeed PAM.
- Настройте Ограничения времени и нажмите Вперед.
- Настройте Параметры разрешения и нажмите Вперед.
- Заполните поле Описание и нажмите Вперед.
- Проверьте данные и нажмите Создать.
Добавить учетную запись
При добавлении учетной записи с настроенным подключением SSH можно задать пароль и SSH-ключ.
При добавлении учетных записей ОС Windows и СУБД можно задать только пароль.
Добавьте в PAM локальные учетные записи ресурса, которые могут использоваться для предоставления доступа на ресурс.
Чтобы добавить учетную запись в Indeed PAM:
Перейдите на вкладку Локальные учетные записи и нажмите Добавить локальную учетную запись.
Введите Имя учетной записи и Описание.
На шаге настройки пароля выберите одну из опций:
- Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
- Задать пароль вручную — пароль задается в ручном режиме.
Введите пароль и подтвердите его.
Чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене. - Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
Нажмите Вперед.
На шаге настройки SSH-ключа выберите одну из опций:
Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.
Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.
Как сгенерировать SSH-ключ?
Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:
Ключ RSA в формате OpenSSHssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"Ключ RSA в формате PEMssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEMКлюч Ed25519 в формате OpenSSHssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.
Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.
Нажмите Вперед.
Проверьте данные и нажмите Сохранить
Проверить соединение
Проверяется сетевая доступность ресурса, корректность адреса, имени и пароля сервисной учетной записи.
Чтобы проверить доступность ресурса, перейдите в его профиль и нажмите Проверить соединение.
Чтобы проверить несколько ресурсов, в разделе Ресурсы выберите нужные ресурсы и нажмите Проверить соединение.
Синхронизировать
Синхронизация доступна только для ресурсов с настроенным сервисным подключением и позволяет получить:
- корректное имя ресурса, версию операционной системы или СУБД;
- локальные учетные записи и группы безопасности, в которых они состоят.
Чтобы синхронизировать ресурс, перейдите в его профиль и нажмите Синхронизировать.
Если во время синхронизации найдены новые учетные записи, они добавляются в PAM и отмечаются .
Чтобы продолжить работать с этими записями, предоставьте PAM их пароли или сбросьте их на случайное значение.
Подробнее о подтверждении — в разделе Учетные записи.
Заблокировать
Блокировка позволяет приостановить действие всех разрешений, в которых используется этот ресурс.
Заблокированный ресурс отмечен , а разрешения, выданные на этот ресурс, отмечены
.
Чтобы заблокировать ресурс, перейдите в его профиль и нажмите Заблокировать.
Удалить ресурс
Перед удалением ресурса требуется удалить все учетные записи, которые были добавлены из удаляемого ресурса.
При удалении ресурса все связанные с ним службы также удалятся без возможности восстановления.
Удаленные службы перестают отображаться в разделе Службы, но их можно просмотреть с помощью расширенного поиска.
Чтобы удалить ресурс:
- Откройте профиль ресурса.
- Нажмите Удалить.
Чтобы удалить несколько ресурсов, в разделе Ресурсы выберите нужные ресурсы и нажмите Удалить.
Восстановить ресурс
При восстановлении ресурса связанные с ним службы не восстанавливаются. Информацию по удаленным службам можно просмотреть с помощью расширенного поиска в разделе Службы.
Чтобы восстановить ресурс:
- В разделе Ресурсы нажмите Расширенный поиск.
- Заполните поле Имя ресурса, DNS-имя или IP-адрес.
- В поле Состояние выберите Удален и нажмите Найти.
- Откройте профиль ресурса и нажмите Восстановить.
- Введите причину восстановления и нажмите Восстановить.